Seguridad

¿Es seguro? Compruébalo tú.

NewTube se instala desde fuera de Google Play, así que deberías poder verificar lo que instalas. Cada afirmación de esta página apunta a algo que puedes comprobar.

Quién lo hace

NewTube es el proyecto de una sola persona: @aleixrodriala lo mantiene y lo usa a diario. Está basado en SmartTube, de @yuliskov y sus colaboradores. Es independiente y no oficial: no está afiliado a Google, YouTube ni al desarrollador de SmartTube.

Hecho con IA. La mayor parte del código propio de NewTube (la interfaz del móvil, el reproductor y la parte de red) se escribió con asistentes de programación con IA, Claude y Codex, y los commits lo indican. El responsable dirige y revisa ese trabajo. Cada registro de versión (en inglés) indica qué se comprobó en un móvil real, qué solo se comprobó con pruebas automáticas y qué sigue pendiente.

Cómo se compila y se firma

Desde la 1.10.3, el flujo de publicación compila y firma cada APK en los servidores de GitHub a partir del código etiquetado. Después borra la clave de la máquina de compilación, rechaza cualquier APK firmado con otro certificado y sube los archivos a un borrador de versión que el responsable publica a mano. Hasta la 1.10.2, los APK se compilaban en el ordenador del responsable. Las compilaciones aún no son reproducibles.

Todos los APK están firmados con la misma clave (CN=NewTube, OU=NewTube, O=aleixrodriala). El SHA-256 de su certificado:

2e:f9:9d:76:ed:fa:d9:88:ad:17:cd:ee:8b:a1:8c:63:4e:23:0f:e1:e3:cb:1f:dc:6c:db:02:49:37:0a:36:c9
La firma
apksigner verify --print-certs <archivo>.apk
Dónde se compiló
gh attestation verify <archivo>.apk -R aleixrodriala/newtube
El archivo
Compara su SHA-256 con SHA256SUMS en la página de la versión.

VirusTotal

Al publicar una versión, un flujo automático sube cada APK a VirusTotal y añade los resultados a las notas de la versión, con un enlace a cada informe. En la 1.14.0 (1 de octubre de 2026), ninguno de los motores (entre 64 y 67, según el archivo) detectó nada en los cuatro APK.

Un análisis limpio significa que ningún antivirus reconoció el archivo como malware. No es una auditoría de seguridad.

Qué envía la app, y a dónde

ServicioQué recibeCuándo
YouTube y GoogleTus peticiones de vídeos y búsquedas, y tu cuentaSiempre; tu cuenta, solo si inicias sesión
SponsorBlockEl ID del vídeo que abresActivado por defecto; puedes desactivarlo
DeArrowIDs de vídeos, para traer títulos y miniaturas más clarosSolo si lo activas
Return YouTube DislikeEl ID del vídeo que abresSolo si activas el recuento de «No me gusta»
GitHubUna consulta de si hay versión nuevaAl buscar actualizaciones

Al desarrollador no le llega nada. La app no tiene analíticas, ni informes de errores, ni SDK de anuncios: sus dependencias no incluyen ninguno, y el código del APK no contiene clases de Firebase, Crashlytics, Sentry, ACRA, Google Play Services ni de redes de anuncios. Los detalles están en la política de privacidad (en inglés).

Si inicias sesión, el token se guarda en tu móvil y nunca se envía al desarrollador; las copias de seguridad que actives (las de Android o la Copia de seguridad/restaurar de la app) pueden incluirlo. Puedes revocarlo cuando quieras en myaccount.google.com/security, en Tus conexiones con aplicaciones y servicios de terceros.

Cómo comprueba el actualizador una versión

Lee el manifiesto de actualización de las versiones de NewTube en GitHub por HTTPS y descarga el APK de esa misma versión. Antes de ofrecerlo, comprueba que el archivo es un paquete Android completo de NewTube con la versión anunciada. Después se lo pasa al instalador de Android, que rechaza cualquier actualización que no esté firmada con la misma clave que la app instalada.

El código

El código de NewTube es público con licencia MIT, la misma que SmartTube: la app y sus forks de MediaServiceCore y SharedModules de SmartTube. Las bibliotecas que usa conservan sus propias licencias, recogidas en THIRD_PARTY_NOTICES.md. Cada versión está etiquetada, así que puedes leer el código exacto con el que se compiló.

Cuánto tarda, medido

Medianas en un Pixel 9, cronometradas el 25 y el 26 de septiembre de 2026 con compilaciones release del código que acabó siendo la 1.10.1, de 2 a 8 pruebas por celda: muestras pequeñas, un solo móvil, un solo operador, y las pruebas con datos móviles se hicieron en días distintos. Las versiones posteriores aún no se han vuelto a cronometrar así, y la 1.12.0 cambió cómo se abre la app (Inicio muestra primero tarjetas de carga). El método y la tabla completa están en STATUS.md (en inglés).

AcciónWi-FiDatos móviles
Abrir la app → primera pantalla0,24 s0,24 s
Abrir la app → Inicio completamente visible1,35 s1,56 s
Tocar un vídeo relacionado → primer fotograma0,50 s0,53 s
Tocar un vídeo relacionado → imagen visible0,66 s0,73 s
Volver a un vídeo a medias → imagen0,37 s–
Tocar un enlace compartido → primer fotograma0,66 s0,84 s